Krytyczna luka w cPanel masowo wykorzystywana w atakach ransomware „Sorry”
Atakujący wykorzystują podatność CVE-2026-41940 do przejmowania serwerów i szyfrowania danych. Operatorzy stron powinni natychmiast zainstalować aktualizacje.
W ostatnich dniach cyberprzestępcy masowo wykorzystują krytyczną lukę w panelach zarządzania hostingiem cPanel i WHM, oznaczoną jako CVE-2026-41940. Atak polega na ominięciu uwierzytelnienia, co pozwala przejąć kontrolę nad serwerem i wdrożyć ransomware „Sorry”. Operatorzy stron internetowych oraz administratorzy serwerów powinni niezwłocznie zastosować dostępne łatki, aby uniknąć utraty danych.
Jak działa atak i co wiadomo o luce
Podatność CVE-2026-41940 to błąd uwierzytelniania w panelach WHM i cPanel – popularnych narzędziach do zarządzania serwerami Linux. Jak podaje BleepingComputer, producent wydał awaryjną aktualizację, ale exploit był już wykorzystywany jako zero-day od końca lutego 2026 roku. Atakujący uzyskują dostęp do panelu administracyjnego, a następnie instalują ransomware „Sorry” – szyfrator napisany w języku Go, działający w środowisku Linux.
Ransomware używa szyfru strumieniowego ChaCha20, a klucz szyfrujący jest chroniony za pomocą wbudowanego klucza publicznego RSA-2048. Ekspert ds. ransomware Rivitna w rozmowie z BleepingComputer zaznaczył: „Deszyfrowanie jest niemożliwe bez klucza prywatnego RSA-2048”. Pliki po zaszyfrowaniu otrzymują rozszerzenie .sorry, a w każdym folderze pojawia się notatka z żądaniem okupu o nazwie README.md.
Skala zagrożenia – ponad 44 000 skompromitowanych serwerów
Organizacja monitorująca zagrożenia Shadowserver poinformowała, że co najmniej 44 000 adresów IP z uruchomionym cPanel zostało już naruszonych w wyniku tych ataków. Liczba ta może szybko rosnąć, ponieważ exploit jest szeroko dostępny, a skanowanie internetu w poszukiwaniu podatnych serwerów trwa. BleepingComputer odnotował setki zainfekowanych witryn, które pojawiły się w wynikach wyszukiwania Google. Ataki rozpoczęły się na masową skalę na początku maja 2026 roku.
Warto podkreślić, że obecna kampania ransomware „Sorry” nie jest powiązana z wcześniejszymi atakami z 2018 roku, które również używały rozszerzenia .sorry – tamto oprogramowanie opierało się na zupełnie innym szyfratorze HiddenTear. Obecne zagrożenie jest nowe i znacznie groźniejsze.
Jak się chronić – natychmiastowe działanie
Jedynym skutecznym sposobem zabezpieczenia serwera jest niezwłoczne zainstalowanie aktualizacji wydanej przez producenta cPanel i WHM. Administratorzy powinni sprawdzić dostępność poprawek w panelu administracyjnym lub na stronie producenta. Dodatkowo zaleca się:
- ograniczyć dostęp do panelu cPanel/WHM tylko do zaufanych adresów IP,
- włączyć uwierzytelnianie dwuskładnikowe (MFA) dla kont administracyjnych,
- regularnie tworzyć kopie zapasowe danych i przechowywać je w odizolowanym miejscu,
- monitorować logi pod kątem nietypowych prób logowania lub nieautoryzowanych zmian.
Jeśli doszło już do infekcji, nie należy płacić okupu – nie ma gwarancji odzyskania danych, a wspieranie przestępców finansuje kolejne ataki. W przypadku podejrzenia włamania należy skontaktować się z zespołem CERT (np. CERT Polska) i zgłosić incydent.
Co dalej – obserwuj rozwój sytuacji
Ataki na serwery cPanel będą prawdopodobnie nasilać się w najbliższych dniach i tygodniach. Administratorzy powinni śledzić komunikaty producenta oraz ostrzeżenia organizacji takich jak Shadowserver. Regularne aktualizacje oprogramowania i stosowanie zasady minimalnych uprawnień to podstawowe, ale skuteczne zabezpieczenia przed tego typu zagrożeniami.


